Datenschutzerklärung

Stand: August 2026

1. Verantwortlicher

DAMAGE GmbH, Hansaring 18, 48155 Münster, Deutschland — vertreten durch die Geschäftsführer David Julian Albers und Dr. med. Maurice Dellin. Kontakt für Datenschutzanfragen: info@damage.ms. Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Benennungspflicht besteht.

2. Zwecke und Rechtsgrundlagen

OPtrace dokumentiert den operativen Weiterbildungsfortschritt von Ärztinnen und Ärzten in Weiterbildung. Verarbeitet werden personenbezogene Daten der teilnehmenden Ärztinnen und Ärzte (Name, dienstliche E-Mail, ORBIS-Kürzel, Rolle, Bewertungen von OP-Schritten) sowie fallbezogene Angaben aus dem Krankenhausinformationssystem (Fallnummer, Diagnose- und Prozedurtexte, OP-Datum). Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Beschäftigungskontext/Weiterbildungsdokumentation), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an strukturierter Weiterbildung); für fallbezogene Gesundheitsdaten zusätzlich Art. 9 Abs. 2 lit. h DSGVO i. V. m. den einschlägigen landesrechtlichen Regelungen.

3. Datenminimierung

OPtrace speichert keine Patientennamen und keine Behandlungsdokumentation; übernommen werden ausschließlich Fallnummer, Diagnose-/Prozedurtext, OP-Datum und das OP-Team. Die Fallnummer dient allein der Zuordnung des Eingriffs. In dieser Testinstanz sind sämtliche Daten fiktiv.

4. Zugriff, Konten, Protokollierung

Erfassungslinks sind personenbezogen, zeitlich befristet (14 Tage) und nicht erratbar. Benutzerkonten sind passwortgeschützt (Speicherung als bcrypt-Hash); Sitzungen laufen nach 7 Tagen ab. Administrative Zugriffe sind auf benannte Konten beschränkt.

5. Empfänger und Auftragsverarbeiter

Hosting: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Serverstandort Deutschland; Auftragsverarbeitung nach Art. 28 DSGVO). DNS-Verwaltung der Domain optrace.app: Cloudflare, Inc. (im Rahmen der Namensauflösung; zertifiziert nach dem EU-U.S. Data Privacy Framework). E-Mail-Versand (Einladungen, Passwort-Zurücksetzen): Resend, Inc., nur bei aktivierter Integration; Übermittlung auf Grundlage von Standardvertragsklauseln bzw. des EU-U.S. Data Privacy Framework. Eine Weitergabe an sonstige Dritte findet nicht statt.

6. Speicherdauer

Weiterbildungsdokumentation wird für die Dauer der Weiterbildung und die zum Nachweis gegenüber der Ärztekammer erforderliche Zeit gespeichert; Konten werden nach Ausscheiden deaktiviert und nach Ablauf der Nachweisfristen gelöscht. Passwort-Reset- und Erfassungslinks verfallen automatisch (24 Stunden bzw. 14 Tage).

7. Betroffenenrechte

Es bestehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Beschwerderecht bei der zuständigen Aufsichtsbehörde (Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen).

8. Cookies

OPtrace verwendet ausschließlich ein technisch notwendiges Sitzungs-Cookie (Anmeldestatus), das für den Betrieb der Anwendung unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG) — eine Einwilligung ist hierfür nicht erforderlich. Es findet kein Tracking und keine Einbindung von Drittanbieter-Skripten statt; der Hinweis beim ersten Besuch dient allein der Transparenz.

9. Test- und Pilotbetrieb

Die unter optrace.app erreichbare Instanz ist eine Demonstrations- und Testumgebung mit ausschließlich fiktiven Daten. Vor einem Klinikbetrieb mit echten Falldaten werden mit dem jeweiligen Krankenhausträger eine Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO) geschlossen und, soweit erforderlich, eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) durchgeführt.